邮件数据出境需要满足哪些合规条件?

1 邮件数据出境需要满足哪些合规条件?
法定出境路径

《个人信息保护法》第38条列出个人信息出境的合法路径:通过国家网信部门组织的安全评估;按规定进行个人信息保护认证;与境外接收方订立标准合同并报备;或法律行政法规、国家网信部门规定的其他条件。企业应按自身情形选择其一并留存证明。

告知与单独同意

第39条要求向个人告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息种类,以及个人行使权利的方式与程序,并依法取得单独同意(区别于一般同意)。营销或批量对外邮件涉及个人信息出境时不得仅以隐私政策概括同意替代。

强制安全评估门槛

第40条规定,关键信息基础设施运营者和达到规定数量标准的处理者,个人信息出境必须通过安全评估。《数据出境安全评估办法》明确:处理100万人以上个人信息,或累计向境外提供1万人以上个人信息、或1000人以上敏感个人信息的,应申报安全评估。使用境外邮件云服务须重点评估。

出境风险与数据本地化

出境前应开展个人信息保护影响评估(PIA),识别接收方所在国法律环境、再转移风险与救济能力,并约定境外接收方义务。依据《数据安全法》第36条,境外执法机构调取邮件数据须经批准;金融等受监管行业还应遵循数据本地化要求,优先境内邮件节点。

参考:《个人信息保护法》第38、39、40条;《数据安全法》第36条;《数据出境安全评估办法》